Как закрыть вопрос: конкретный порядок действий
Вот что нужно сделать. Если делать это последовательно, занимает один рабочий день, не больше.
Шаг 1. Разберитесь, какие данные у вас есть.
Пройдитесь по всем системам: CRM, бухгалтерия, почта, таблицы, мессенджеры. Где хранятся имена, телефоны, email, адреса, паспортные данные сотрудников или клиентов? Это и есть ваши процессы обработки данных. Не нужно сразу заносить это в какой-то сложный документ. Просто поймите, что у вас есть.
Шаг 2. Составьте реестр обработки персональных данных.
Это основной документ. Он описывает: какие данные обрабатываете, зачем, на каком правовом основании, сколько хранятся, кто имеет доступ. Здесь у большинства и начинаются трудности, потому что непонятно, как это должно выглядеть. Шаблоны помогают: вы берете готовое описание процесса, который похож на ваш («прием на работу», «работа с клиентами в CRM», «рассылка по базе») и адаптируете под себя.
Форма обратной связи, форма заказа, виджет обратного звонка, чат-бот, счетчики аналитики — все это обрабатывает данные. Проверьте: есть ли политика конфиденциальности? Указано ли согласие на обработку там, где оно нужно? Совпадает ли то, что написано в политике, с тем, что реально происходит?
Шаг 4. Подайте уведомление в РКН.
Это делается через сайт Роскомнадзора. На основании данных из реестра заполняете форму уведомления и отправляете. Занимает 20−30 минут при наличии готового реестра.
Шаг 5. Актуализируйте при изменениях.
Закон не требует идеального порядка раз и навсегда. Он требует актуального состояния. Появился новый процесс — добавьте в реестр. Сменился подрядчик, которому передаете данные, — обновите. Пересмотрели срок хранения — отразите. Это займет 10−15 минут, если реестр ведется как живой документ, а не создается с нуля каждый раз.